คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่
เอกสารประกอบของ Apigee X info
วิธีที่คุณใช้ระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ในโฮสต์เสมือน หรือปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายจะเป็นตัวกำหนดวิธีที่คุณจะอัปเดตใบรับรอง คุณระบุชื่อของคีย์สโตร์และทรัสต์สโตร์ได้โดยใช้ตัวเลือกต่อไปนี้
- การอ้างอิง - แนะนำ
- ชื่อโดยตรง
- ตัวแปรโฟลว์
แต่ละวิธีเหล่านี้จะส่งผลกระทบต่อกระบวนการอัปเดตใบรับรองแตกต่างกัน ดังที่อธิบายไว้ใน ตารางต่อไปนี้
| ประเภทการกำหนดค่า | วิธีอัปเดต/แทนที่ใบรับรอง | วิธีอัปเดตโฮสต์เสมือน ปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย |
|---|---|---|
| การอ้างอิง (แนะนำ) |
สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี
ชื่อเดียวกัน กับชื่อแทนเดิม
สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่ |
อัปเดตการอ้างอิงไปยังคีย์สโตร์หรือทรัสต์สโตร์
ไม่จำเป็นต้องรีสตาร์ทเราเตอร์หรือ Message Processor |
| ตัวแปรโฟลว์ (ปลายทางเป้าหมายเท่านั้น) |
สำหรับคีย์สโตร์ ให้สร้างคีย์สโตร์ใหม่ด้วยชื่อใหม่ และชื่อแทนที่มี
ชื่อเดียวกันหรือชื่อใหม่
สำหรับทรัสต์สโตร์ ให้สร้างทรัสต์สโตร์ด้วยชื่อใหม่ |
ส่งตัวแปรโฟลว์ที่อัปเดตในคำขอแต่ละรายการด้วยชื่อคีย์สโตร์ ชื่อแทน หรือ
ทรัสต์สโตร์ใหม่
ไม่จำเป็นต้องรีสตาร์ทเราเตอร์หรือ Message Processor |
| โดยตรง | สร้างคีย์สโตร์ ชื่อแทน และทรัสต์สโตร์ใหม่ |
อัปเดตโฮสต์เสมือนและรีสตาร์ทเราเตอร์
หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ ให้ปรับใช้พร็อกซีอีกครั้ง |
| โดยตรง | ลบคีย์สโตร์หรือทรัสต์สโตร์แล้วสร้างใหม่ด้วยชื่อเดิม |
ไม่จำเป็นต้องอัปเดตโฮสต์เสมือนและรีสตาร์ทเราเตอร์ อย่างไรก็ตาม คำขอ API จะล้มเหลว
จนกว่าจะมีการตั้งค่าคีย์สโตร์และชื่อแทนใหม่
หากใช้คีย์สโตร์สำหรับการรับส่งข้อมูล TLS แบบ 2 ทางระหว่าง Edge กับบริการแบ็กเอนด์ ให้รีสตาร์ท Message Processor |
| โดยตรง | สำหรับทรัสต์สโตร์เท่านั้น ให้อัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ |
หากโฮสต์เสมือนใช้ทรัสต์สโตร์ ให้รีสตาร์ทเราเตอร์
หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ทรัสต์สโตร์ ให้รีสตาร์ท Message Processor |
การทดสอบใบรับรองก่อนและหลังการ อัปเดต
ใช้คำสั่ง openssl ต่อไปนี้เพื่อทดสอบใบรับรองปัจจุบันก่อนที่จะอัปเดต
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
โดย hostAlias คือชื่อแทนโฮสต์ของโฮสต์เสมือนหรือที่อยู่ IP เช่น
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
คุณควรเห็นเอาต์พุตในรูปแบบต่อไปนี้
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
ใช้คำสั่งเดียวกันหลังจากอัปเดตใบรับรองเพื่อทดสอบ
อัปเดตใบรับรอง TLS ในคีย์สโตร์
สำหรับการติดตั้งใช้งาน Edge ในองค์กร ให้ทำดังนี้
- สร้างคีย์สโตร์ใหม่และอัปโหลดใบรับรองและคีย์ตามที่อธิบายไว้ที่
คีย์สโตร์และทรัสต์สโตร์
ในคีย์สโตร์ใหม่ ให้ตรวจสอบว่าคุณใช้ชื่อเดียวกันสำหรับชื่อแทนคีย์กับที่ใช้ในคีย์สโตร์ที่มีอยู่
หมายเหตุ: คุณสามารถลบคีย์สโตร์ปัจจุบันและสร้างคีย์สโตร์ใหม่ด้วย ชื่อและชื่อแทนเดียวกัน ไม่จำเป็นต้องรีสตาร์ทเราเตอร์ อย่างไรก็ตาม คำขอ API จะล้มเหลวจนกว่าจะมีการตั้งค่าคีย์สโตร์ และชื่อแทนใหม่ -
สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API
ที่เข้ามายัง Edge:
- หากโฮสต์เสมือนใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการอ้างอิงตามที่ อธิบายไว้ใน หัวข้อการทำงาน กับการอ้างอิง
- หากโฮสต์เสมือนใช้ชื่อคีย์สโตร์โดยตรง ให้ทำดังนี้
- อัปเดตโฮสต์เสมือนที่อ้างอิงคีย์สโตร์และชื่อแทนคีย์เดิมให้ อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
- รีสตาร์ทเราเตอร์ทีละรายการ โปรดทราบว่าหากคุณลบคีย์สโตร์เดิมและ
สร้างคีย์สโตร์ใหม่ด้วยชื่อเดียวกัน ก็ไม่จำเป็นต้องรีสตาร์ทเราเตอร์
ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
-
สำหรับปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึง
จาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์:
- หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้การอ้างอิงไปยังคีย์สโตร์ ให้อัปเดตการ อ้างอิงตามที่อธิบายไว้ใน หัวข้อการทำงานกับการอ้างอิง ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
- หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ตัวแปรโฟลว์ ให้อัปเดตตัวแปรโฟลว์ ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง
- หากปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายใช้ชื่อคีย์สโตร์โดยตรง ให้ทำดังนี้
- อัปเดตการกำหนดค่าปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมายสำหรับพร็อกซี API ที่ อ้างอิงคีย์สโตร์และชื่อแทนคีย์เดิมให้อ้างอิงคีย์สโตร์และชื่อแทนคีย์ใหม่
- สำหรับพร็อกซี API ที่อ้างอิงคีย์สโตร์จากการกำหนด TargetEndpoint
คุณต้องปรับใช้พร็อกซีอีกครั้ง
หาก TargetEndpoint อ้างอิงการกำหนด TargetServer และการกำหนด TargetServer อ้างอิงคีย์สโตร์ ก็ไม่จำเป็นต้องปรับใช้พร็อกซีอีกครั้ง - หากใช้คีย์สโตร์สำหรับการรับส่งข้อมูล TLS แบบ 2 ทางระหว่าง Edge กับบริการแบ็กเอนด์ และ คุณลบ/สร้างคีย์สโตร์ใหม่ด้วยชื่อเดิม คุณต้องรีสตาร์ท Edge Message Processor
- หลังจากยืนยันแล้วว่าคีย์สโตร์ใหม่ทำงานอย่างถูกต้อง ให้ลบคีย์สโตร์เดิมที่มีใบรับรองและคีย์ที่หมดอายุตามที่อธิบายไว้ข้างต้น
อัปเดตใบรับรอง TLS ในทรัสต์สโตร์
หากคุณใช้การอ้างอิงไปยังทรัสต์สโตร์ กระบวนการอัปเดตใบรับรองในทรัสต์สโตร์ จะเหมือนกับคีย์สโตร์ตามที่แสดงไว้ข้างต้น โดยมีข้อแตกต่างดังนี้
- เมื่ออัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ใหม่ ชื่อแทนจะไม่สำคัญสำหรับ ทรัสต์สโตร์
- หากใบรับรองเป็นส่วนหนึ่งของเชน คุณต้องสร้างไฟล์เดียวที่มีใบรับรองทั้งหมด และอัปโหลดไฟล์นั้นไปยังชื่อแทนเดียว หรืออัปโหลดใบรับรองทั้งหมดในเชนแยกกันไปยัง ทรัสต์สโตร์โดยใช้ชื่อแทนที่แตกต่างกันสำหรับใบรับรองแต่ละรายการ
หากคุณใช้ชื่อคีย์สโตร์และทรัสต์สโตร์โดยตรง ให้ทำดังนี้
- อัปโหลดใบรับรองใหม่ไปยังทรัสต์สโตร์ตามที่อธิบายไว้ใน คีย์สโตร์และทรัสต์สโตร์ ไม่จำเป็นต้องลบใบรับรองเดิม
- สำหรับโฮสต์เสมือน ที่การเชื่อมต่อขาเข้าใช้ ซึ่งหมายถึงคำขอ API ที่เข้ามายัง Edge ให้รีสตาร์ทเราเตอร์ทีละรายการ
- สำหรับปลายทางเป้าหมาย/เซิร์ฟเวอร์เป้าหมาย ที่การเชื่อมต่อขาออกใช้ ซึ่งหมายถึงจาก Apigee ไปยังเซิร์ฟเวอร์แบ็กเอนด์ ให้รีสตาร์ท Edge Message Processor ทีละ รายการ
- ยืนยันว่าทรัสต์สโตร์ใหม่ทำงานอย่างถูกต้อง